AI-ügynök négy óra alatt törte fel a macOS root-hibáját, kriptobányászatot indított
Egy amerikai biztonsági cég, a Calif, AI-ügynök segítségével mindössze négy óra alatt fejlesztett ki működő exploitokat két macOS root-hibához. Az egyik sebezhetőséget, a CVE-2026-65400-at már aktívan kihasználják, hogy Monero kriptobányászokat telepítsenek a javítatlan rendszerekre.

A holland Nemzeti Kiberbiztonsági Központ (NCSC) augusztus 12-én frissítette figyelmeztetését, miután jelentést kapott a hiba aktív kihasználásáról. Az érintett rendszereken az 5900-as port volt elérhető az internetről, és minden megerősített esetben root-hozzáférést szereztek, majd Monero kriptobányászt helyeztek el a rendszeren. (TNW)
A sebezhetőség mechanizmusa
A macOS képernyőmegosztási hibája lehetővé teszi, hogy egy hálózaton lévő támadó érvényes hitelesítő adatok nélkül férjen hozzá a távoli asztali szolgáltatáshoz. Az Apple ezt hitelesítési problémának nevezi, és szerintük a továbbfejlesztett állapotkezelés oldja meg. A képernyőmegosztás funkció bekapcsolásakor a macOS tűzfala megnyitja az 5900-as portot.
A Monero népszerű választás az ilyen támadásokhoz, mivel tranzakciói elrejtik a feladót, a címzettet és az összeget, ellentétben a Bitcoin nyilvános főkönyvével. Bányászata pedig alkalmas hétköznapi CPU-k számára is. A TechRadar szerint a támadók valószínűleg a XMRig nevű Monero bányászt használták, bár ezt nem erősítették meg.
Értékelés és védekezés
A probléma súlyosságát jelzi, hogy a hibát kihasználva a támadók root-hozzáférést szerezhetnek, ami lehetővé teszi számukra, hogy rosszindulatú szoftvereket, például jelszlopciókat lopó programokat telepítsenek. A Calif cég fordított mérnöki eljárással elemezte az Apple gyorsjavítását, és azonosított két különálló, előzetes hitelesítést igénylő root-hibát, amelyekhez mindössze négy óra alatt készített exploitot egy AI-ügynök.
A CVSS-pontszámok eltérőek: a holland NCSC 7.1-re (magas), míg a CISA 9.8-ra (kritikus) értékelte a CVE-2026-65400-at. Az NIST még nem értékelte a sebezhetőséget. Egy osxreverser nevű kutató nagyjából 40 000, internetről elérhető képernyőmegosztással rendelkező Macet talált, amelyek mintegy fele az Egyesült Államokban található.
Az Apple augusztus 6-án adta ki a javítást macOS Tahoe 26.6.1, Sequoia 15.7.9 és Sonoma 14.8.9 rendszerekre, Alfredo Pesoli, a Bynario biztonsági cég munkatársa szerint. A holland NCSC augusztus 7-én adott ki figyelmeztetést, majd 12-én frissítette azt, miután nyilvánosságra került egy proof-of-concept és megkezdődött a visszaélés.
A probléma elhárításához telepíteni kell a frissítést. Ha ez nem lehetséges, javasolt kikapcsolni a képernyőmegosztást a Rendszerbeállítások > Általános > Megosztás menüpontban, vagy legalábbis csak az adott munkamenet idejére bekapcsolni. Az 5900-as port blokkolása a routeren vagy tűzfalon szintén segíthet, de ez csak egy tartalék megoldás.